お得情報

情報漏洩の企業事例まとめ【2026年9月・10月】焼肉きんぐ・タイムズほか、対象情報と対策

焼肉きんぐやタイムズの情報漏洩で、何を確認すればよいのでしょうか。最初に見るべきなのは、件数の大きさだけではなく、自分が対象に含まれるか、連絡先以外に本人確認書類などが流出したかという点です。

2026年10月6日時点で確認した公式発表では、焼肉きんぐとタイムズカーは情報漏えいを確認済み。一方、大和証券の発表は「漏えいの可能性」です。本記事では3社の概要に加え、2026年9月・10月に発生・検知・公表された企業事例を幅広く調査し、対象情報・確認状況・公式の確認先を一覧にまとめます。


情報漏洩の最新事例を比較

最初に焼肉きんぐ・タイムズ・大和証券を比較します。続いて、宅配・通販・ホテル予約・採用管理・従業員情報などの企業事例を業種と発生時期ごとに確認できます。

サービス・企業参照した発表日公表された規模確認状況と注目点
焼肉きんぐ公式アプリ10月5日10,788,963件会員情報の漏えいを確認。氏名・連絡先など
タイムズカーなど9月28日・29日約660万アカウント漏えいを確認。本人確認書類は約160万アカウント
大和証券10月5日約11万人分Web問い合わせ情報が漏えいした可能性

人数、登録情報の件数、アカウント数は同じ単位ではありません。各社の数字を足して「被害者の総人数」とすることはできません。また、タイムズの本人確認書類約160万件は約660万件と別枠で加算する数字ではなく、約820万件と解釈しないよう注意が必要です。

出典:物語コーポレーションの10月5日発表、タイムズモビリティ第2報、同第3報、大和証券グループ本社の発表(PDF)。

焼肉きんぐの情報漏洩|公式アプリの何が流出した?

物語コーポレーションによると、10月2日に公式アプリの会員管理システムへの不正アクセスを確認し、10月3日に会員情報の漏えいを確認しました。公表日は10月5日であり、発生日・確認日とは区別する必要があります。

公表された流出項目は、会員番号、アプリに登録した氏名、メールアドレス、電話番号です。対象は公式アプリの会員管理情報であり、「焼肉きんぐで食事をした人全員の情報が流出した」という意味ではありません。

同社は、ログインパスワード、生年月日、性別、郵便番号、ポイントを含む店舗利用履歴は漏えいしていないと説明しています。また、クレジットカードなどの決済情報は保有していないとしています。

発表では対策のうえアプリのサービスを継続し、情報の公開や不正利用は確認されていないとしています。ただし、これは将来の悪用まで否定するものではありません。会員情報を知っている相手からの連絡でも、本人確認や補償を理由に別サイトへ誘導されたら、その場で入力せず公式窓口から確認しましょう。

出典・問い合わせ先:焼肉きんぐ公式アプリに関するお知らせ。原因の詳細は調査中です。

タイムズの情報漏洩|退会済みでも対象になる?

タイムズモビリティの9月28日付第2報は、タイムズカーWebシステムへの不正アクセスにより、会員情報を第三者が取得したと説明しています。現在の会員だけでなく、退会者や入会手続きが完了していない人、タイムズビジネスサービスの会員・退会者も対象に含まれます。

氏名、住所、生年月日、電話番号、メールアドレス、運転免許情報などが公表されています。全員にすべての項目が該当するわけではありません。クレジットカード情報は漏えいしていないと確認されています。

パスワードについては、会社側が「復元できない形式」で保管していると説明し、第三者が認識可能な状態で漏えいした事実は確認されていないとしています。単純に「パスワードが平文で流出した」と言い換えるのは不正確です。出典:タイムズモビリティ第2報。

9月29日付第3報では、本人確認書類の漏えい規模を約160万アカウントと公表しました。確認された書類には、運転免許証の画像、公共料金の請求書などの現住所確認書類、対象プランで提出した学生証や家族確認書類の画像が含まれます。

同社は9月29日から対象会員へのメール案内を開始。個々の詳細は、外部専門機関の調査結果を踏まえ、同発表から2週間程度を目安に改めて案内するとしています。案内予定は確定した完了日ではないため、通知が見当たらないことだけで対象外と判断しないでください。

出典:タイムズモビリティ第3報。照会はタイムズカー公式問い合わせ窓口から行えます。

大和証券|「漏えいの可能性」と口座の不正利用を区別

大和証券グループ本社は10月5日、Web問い合わせの管理を委託するスカラコミュニケーションズのサーバーへの不正アクセスに関連し、約11万人分の氏名、メールアドレス、口座番号などが漏えいした可能性を公表しました。問い合わせ記録は、個人を特定できない内容も含め約22万件とされています。

同社は、大和証券自身のシステムへの不正アクセスではないと説明しています。また、対象情報だけで口座へのアクセスや取引はできず、発表時点で関連する不正取引などは確認されていないとしています。ここでも「漏えいの可能性」を「全件の漏えい確定」と置き換えないことが大切です。出典:10月5日の公式発表(PDF)。

口座への備えを確認したい方は、証券口座の乗っ取り対策と見直したい設定も参考にしてください。情報流出の有無と、ログインを守る設定は別々に確認する必要があります。


2026年9月・10月に発生・検知した企業の情報漏洩事例一覧

焼肉きんぐ・タイムズ・大和証券以外にも、会員アプリ、通販、宅配、チケット、採用管理などで発表がありました。ここからは2026年10月6日までに確認できた国内企業・国内向けサービスの公式発表を中心に、幅広く整理します。10月7日以降の出来事は含みません。

「漏えい確認」は外部取得・誤送信などを会社が確認したもの、「可能性」は取得のおそれを公表したもの、「調査中」は情報の内容や影響範囲が確定していないものです。発生・検知日と公表日を分け、以前の侵入についての続報は後半にまとめています。未公表の事案まで含む完全な全件リストではありません。

まず自分が使ったサービスを探し、対象情報と公式リンクを確認してください。退会後の情報、荷物を受け取った人、応募者、従業員など、会員以外が対象のケースもあります。人数・件数・アカウント数は合算しません。

会員アプリ・通販・飲食・チケット

Helpfeelの9月16日発表では、9月11日の不正アクセスによるGyazoのユーザーデータ流出を確認しています。約2,362万件のうち約1,801万件はメール登録のない匿名ユーザーデータ、約562万件はメール登録ユーザーデータです。全件がメールアドレスや実名を持つ利用者の人数と解釈しないでください。

ユーザー情報や画像のメタデータ等が対象で、9月25日第2報では削除済み画像のメタデータ約1.74億件も判明したとしています。メタデータ件数をそのまま流出した画像ファイル数や被害人数とするのは不正確です。Gyazo利用者は通知とパスワード変更案内を確認してください。Helpfeel・Cosenseでは漏えいを確認していないと説明しています。

企業・サービス発生・検知時期/発表日確認状況・対象情報出典
GMOリサーチ&AI/infoQ10/2以降アクセス、10/3確認
公表・続報 10/5
個人情報の外部持ち出しを確認。最大948,498件。氏名・住所・メール等と暗号化パスワード。一部で611件・2,869,500円相当のポイント不正交換も確認し、全額補填を案内。公式発表
LEAN BODY8/11初回侵入、9/7・9/9にも情報取得/9/8検知
公表・続報 9/15
漏えい確認。退会者を含む約44万アカウント。メール、体重・運動目的等の入力情報、暗号化パスワード、カード番号下4桁など。法人利用の一部では氏名・従業員番号も対象。44万人と同義ではありません。公式発表
セイコーマート公式アプリ9/24不正退会処理、9/28侵入の可能性を把握
公表・続報 9/29
漏えいの可能性。約57万アカウントの氏名、住所、電話、メール、生年月日など。パスワードは漏えいしていないと説明。Pecomaの不正利用は発表時点で未確認。公式発表
スターツ出版/OZmall9/26検知
公表・続報 9/27・10/1
漏えいの可能性。退会者を含む最大442,779人。メールアドレス、一部で氏名・都道府県。詳細住所・電話番号の流出形跡は確認されていないと説明。公式発表
アバハウスインターナショナル9/27〜28のアクセスと推定、9/28不審連絡を把握
公表・続報 10/3
漏えいの可能性。公式通販の会員・注文情報。退会者の取引記録も対象になり得ます。件数は調査中。注文内容に一致する不審メッセージが確認されています。公式発表
イープラス/スマチケ払い戻し9/11〜12不正アクセス、9/14〜15確認
公表・続報 9/29
漏えい確認。払い戻し情報1,463件。うち銀行振込751件は口座情報を含み、カード返金644件は氏名・メール、郵便為替68件は住所等。全チケット利用者やカード番号の漏えいという発表ではありません。公式発表
大起水産公式アプリ9/15不正アクセスを確認
公表・続報 10/5
漏えいの可能性。2024/11/1〜2026/9/15の登録情報174,933件。退会者も含み、氏名、電話、メール、住所、生年月日などが対象。パスワードは別サーバーで管理。公式発表
らしんばん9/14〜16不正アクセス
公表・続報 10/1
漏えいの可能性。会員情報、本人確認書類の種類・番号、銀行口座、買取・販売情報、同意書画像など。件数は未確定。クレジットカード情報・パスワードは対象外、マイナンバーは取得していないと説明。公式発表
ジー・プラン/Gポイント9/25検知
公表・続報 9/30
漏えいの可能性。最大約7万の会員識別子。氏名やカード番号が7万人分流出したと読み替えないよう、公式発表の対象項目を確認してください。公式発表
Healing Paper/カンナムオンニ9/4侵入、9/5別経路の侵入
公表・続報 9/10
一部利用者情報の漏えいを確認。国・地域で対象情報が異なります。日本向けでは写真、レビュー、相談理由、カード番号・暗証番号の漏えいはないと説明。海外の対象項目をそのまま日本の利用者に当てはめないことが必要です。公式発表
ちばぎん商店9/3サイト改ざんを検知
公表・続報 9/17
漏えいの可能性。個人情報192件、法人情報722件、メールのみ7,670件など。キャンペーン応募情報の一部31件では振込先情報も含みます。これらは区分ごとの件数で、被害人数として単純合計できません。公式発表
ファインズ/予約システム9/22検知
公表・続報 9/25
情報漏えいを公表、詳細調査中。予約情報1,536,322件を影響範囲として報告。連絡先、利用店舗、予約メニュー・日時など。予約件数を同数の利用者人数と解釈しないでください。公式発表

宅配・交通・メディア・従業員情報

企業・サービス発生・検知時期/発表日確認状況・対象情報出典
日本郵政・日本郵便/郵便局アプリ9/25緊急メンテナンスを実施
公表・続報 9/29
19人分・69件の情報の不正取得を確認。ゆうID会員情報、住所録、送り状の差出人・受取人情報等。対象項目は人により異なります。調査請求Webの事案とは別の発表。公式発表
佐川急便9/30不正アクセスを確認
公表・続報 9/30・10/1、FAQも参照
漏えいの可能性。9/30から遡り約100日間の荷物の送り主・届け先、運賃契約顧客、スマートクラブ会員。氏名・住所・電話、会員はメール・IDも。件数は調査中。カード情報・パスワードは対象外。公式発表
ヤマト運輸/クロネコ後払い9/28確認
公表・続報 9/29・10/2
漏えいの可能性。クロネコ後払いの氏名・連絡先、与信番号、請求・商品情報等と加盟店・一部従業員情報。カード情報・パスワードは対象外。宅配の全利用者が対象という発表ではありません。公式発表
ニッポンレンタカー/10月1日発表の事案9/19〜21アクセス、9/29判明
公表・続報 10/1
55人の会員情報が閲覧された可能性。氏名・連絡先、ID、予約等。登録状況により免許番号、カード下4桁等も含む。9/26に発表した41人の事案とは別で、人数の訂正として扱わないでください。公式発表
あいの風とやま鉄道/一万三千尺物語9/2〜8アクセス、9/8異常把握
公表・続報 9/15・9/28
漏えいの可能性。観光列車の予約者1,409人の氏名、住所、電話、メール。クレジットカード情報は対象外。公式発表
集英社/ハピコミュ9/9不正アクセス
公表・続報 9/28
漏えい確認。ブロガー2,835人の氏名・連絡先・プロフィール等のほか、問い合わせ・配信先情報など。集英社の全読者が対象という発表ではありません。公式発表
日本経済新聞社/Microsoft 365関連9/30約9,000通の不審メールを送信
公表・続報 10/4
メールアドレス・氏名・一部メール内容が漏えいした可能性。約9,000は不審メールの送信数で、漏えい人数ではありません。後半のGoogle Workspace関連とは別事案です。公式発表
日経BP9/30メールアカウントに不正アクセス
公表・続報 10/4
26人の氏名・メールが漏えいした可能性。日本経済新聞社を起点とするフィッシングメールを受けた事案として公表。公式発表
講談社BECK9/14検知
公表・続報 10/2
漏えいの可能性。旧・講談社ビーシーの従業員メール1アカウントから情報取得の形跡。なりすましメール約50通を確認。50人分の漏えい確定を意味しません。公式発表
第一ライフグループ・第一生命9/24不正アクセスを確認
公表・続報 10/2
従業員等約12万人の情報が漏えいした可能性。現従業員約5万人・退職者約7万人の氏名、住所、電話等。顧客12万人の保険情報が対象という発表ではありません。公式発表
ユニリタ9/28侵入を主張する書き込みを把握
公表・続報 9/29
不正アクセス・社内情報の窃取を確認。顧客情報・機密情報を含む可能性があり、個人情報の内容・件数は調査中。公式発表

メール誤送信・ファイル取り違え・外部AIへの誤送信

情報漏洩は不正アクセスだけで起きるものではありません。以下は企業が公表した誤送信の事案です。第三者に送られた事実と、その後の閲覧・拡散の確認状況を分けて読んでください。

企業・サービス発生・検知時期/発表日確認状況・対象情報出典
京都パープルサンガ/京都サンガF.C.9/2メールに誤ったファイルを添付
公表・続報 9/8
ファンクラブ会員15,612人分の情報が漏えい。氏名、住所、電話、メール、生年月日等。送付先11人のうち2人がファイルを開いたと公表し、削除を依頼。公式発表
イチニ/選挙ドットコム9/6宛先を表示して誤送信
公表・続報 9/10
メールアドレス339件が漏えい。BCC等で送るべき宛先を表示。氏名・住所・電話・アンケート回答の漏えいは確認されていないと説明。公式発表
TOPPAN/損保ジャパン関連業務9/1別の委託元へファイルを誤送信
公表・続報 9/29
控除証明書関連の個人情報177,426名分を誤送信。重複を含む可能性あり。カナ氏名、控除証明証券番号、業務ID。誤送信先で削除済みで、他の第三者への漏えいは確認されていないと説明。公式発表
RIZAP/特定保健指導送信日未公表。対象は1/1〜8/19に登録された情報
公表・続報 9/3
従業員の個人用外部AIへ顧客情報を誤送信。氏名・連絡先・被保険者証関連情報・健康関連区分等。AI提供元の回答を踏まえ学習利用や外部第三者の閲覧可能性はないと説明し、提供元従業員によるアクセスは調査中。インターネット上への公開確認とは異なります。公式発表

委託先への不正アクセスで複数企業に影響した事例

ホテル予約、採用管理、ガス関連業務では、委託先の事故について複数の利用企業が案内しています。下記の企業名は確認先を探すための一覧であり、各社の発表をそれぞれ独立した攻撃として数えたり、同じ対象情報の人数を重複して足したりするものではありません。

手間いらずの9月28日発表は、TEMAIRAZUへの不正アクセスを確認し、予約情報が閲覧・取得された可能性を説明しています。9月21日夜以降、不審メッセージの報告がありました。予約したホテル・日程を知る相手でも、決済情報を入力する前に宿泊施設へ直接確認してください。

企業・サービス発生・検知時期/発表日確認状況・対象情報出典
ホロニックの対象宿泊施設9/21以降の不審連絡等を案内
公表・続報 9/29
予約情報の漏えいの可能性。対象施設・対象項目は施設の案内で確認。公式発表
クア・アンド・ホテル9/21以降の不審連絡等を案内
公表・続報 9/23・9/29
予約情報の漏えいの可能性。石和・信州・駿河健康ランドなどの案内。公式発表
リゾート花湯の森/ハナホテル侵入日未公表
公表・続報 9/29
TEMAIRAZUに登録した予約情報が漏えいした可能性。対象施設・予約の確認先を案内。公式発表
日建ホテルマネジメント/フェリスヴィラスイート侵入日未公表
公表・続報 9/29
宿泊予約情報の漏えいの可能性。不審な支払い要求等への注意を案内。公式発表
MUJI HOTEL GINZA9/21夜以降の不審メッセージを把握
公表・続報 9/25・9/30
氏名・連絡先・予約番号・宿泊日等が漏えいした可能性。カード情報は漏えいしていないと説明。予約は有効と案内。公式発表
藤田観光の対象施設9/22不審メッセージを把握
公表・続報 10/2
予約情報の漏えいの可能性。ホテル椿山荘東京、ホテルタビノス等の対象施設を公表。系列ホテルすべてが一律に対象とは限りません。公式発表

きちりホールディングスの9月9日発表では、8月9日〜9月7日の不正アクセスを9月7日に検知したとしています。対象はInterview Cloud、ApplyNow、ApplyNow Sign。応募者情報のほか、契約サービスでは個人番号・基礎年金番号・銀行口座情報等が含まれる場合があります。画像・PDF・面接動画等は別管理で対象外と説明されています。

企業・サービス発生・検知時期/発表日確認状況・対象情報出典
きちりHD/ApplyNow8/9〜9/7アクセス、9/7検知
公表・続報 9/9
応募・契約情報が漏えいした可能性。件数・対象範囲は調査中。飲食店の来店客情報の事故と混同しないでください。公式発表
井筒まい泉委託先が9/7検知した事案
公表・続報 9/25
ApplyNowで管理していた採用応募者情報の漏えいを確認。対象は応募者情報。公式発表
ワンダーテーブル委託先が9/7検知した事案
公表・続報 10/2個別通知
採用管理サービス上の一部情報の流出を確認。氏名、電話、メール、生年月日、住所等。項目は対象者によって異なります。公式発表
吉野家・はなまる8/9〜9/7アクセス、9/7データの不正出力
公表・続報 9/30
採用関連情報の漏えいを公表。応募者5,366アカウントと採用担当従業員418アカウント。2022/4/11〜2024/6/30の応募者情報が対象。重複があり人数とは一致せず、面接録画は別保管で侵入未確認。公式発表
企業・サービス発生・検知時期/発表日確認状況・対象情報出典
大東ガス9/24委託先から報告、侵入日未公表
公表・続報 9/28
約124,000件の顧客情報が漏えいした可能性。氏名、住所、電話、ガス関連番号・使用量・料金等。銀行口座・カード情報は対象外。公式発表
名張近鉄ガス侵入日未公表
公表・続報 9/30
プロパンガス顧客約6,800件が漏えいした可能性。氏名、住所、料金番号、一部2件で電話。都市ガス・コミュニティガス顧客は対象外と説明。公式発表

9月・10月に公表された、発生時期や範囲が調査中の事例

次の発表は重要ですが、公開資料だけでは実際の侵入日などが確定できません。発表日をそのまま発生日として記載せず、対象情報と確認状況を示します。

企業・サービス発生・検知時期/発表日確認状況・対象情報出典
TRUNKメールアカウントへのアクセス。発生日未公表
公表・続報 9/1
従業員メールからの情報漏えいを確認。対象範囲424件。氏名・連絡先・勤務先等が含まれる可能性を案内。公式発表
ロート製薬侵入日未公表
公表・続報 9/11・9/15
漏えいの可能性。通販の顧客対応通話音声と関連顧客管理情報。対象件数・範囲を調査中。公式発表
スマレジ/スマレジEC・B2B9/18脆弱性を修正、侵入日未公表
公表・続報 9/25
顧客・注文・管理者情報等が閲覧・取得された可能性。対象は4社の環境。4社を4人と読み替えないでください。公式発表
LEGOLAND Japan HotelAmadeus側の不正アクセス。侵入日未公表
公表・続報 9/25
予約1,557件の情報が漏えいした可能性。氏名、電話、メール等。手間いらずのホテル予約事案とは別の委託先です。公式発表
東京メトロメール配信サーバーへのアクセス。侵入日未公表
公表・続報 9/27
約59,000件のメールアドレスが取得された可能性。配信不能となったアドレスのリストが対象。住所など他の顧客情報は当該サーバーに保有していないと説明。公式発表
ニッポンレンタカー/9月26日発表の事案アクセスを受けた日付は発表資料で未公表
公表・続報 9/26
41人の会員情報が閲覧された可能性。10/1発表の55人の事案とは区別。公式発表
サミーネットワークス/777CON-PASS侵入日・対象範囲調査中
公表・続報 10/2
顧客情報が漏えいした可能性。調査中のため人数を推測しません。カード情報は保有していないと説明。公式発表
池上通信機侵入・流出時期は詳細調査中
公表・続報 10/2第3報
自社保有と思われる情報の公開を確認。内容と影響範囲を精査中。個人情報の項目・人数が確定したという発表ではありません。公式発表

9月・10月に続報が出た、以前の情報漏洩事案

検索で9月・10月のニュースとして表示されても、侵入そのものは以前のことがあります。以下は続報・調査結果を確認しておきたい例です。9月・10月に新規発生した事故として合算しません。

企業・サービス発生・検知時期/発表日確認状況・対象情報出典
ホワイトエッセンス8/5不正アクセスを検知、8/12停止
公表・続報 10/5
約105万アカウントの情報が外部に持ち出されたと確認。顧客だけでなく加盟店スタッフ・本部従業員を含む。氏名、住所、電話、メール、暗号化パスワード等。105万人の患者という意味ではありません。公式発表
ニチレイ7/13不正アクセス
公表・続報 9/18第7報
個人情報の漏えいを確認。配送先3,308件、取引先6,849件、従業員・家族・採用応募者43,709件等の区分を公表。顧客だけの人数と解釈しないでください。公式発表
キューサイ7/13のニチレイ側の事案
公表・続報 9/25
484人の氏名・住所・電話の漏えいを確認。ニチレイへの業務委託に関連する発表で、同じ事案の件数を重複計上しないよう注意。公式発表
さくらインターネット8/9異常を把握、販売管理側の対象期間は2023/4〜2026/3
公表・続報 9/10第3報
情報漏えいの可能性。レンタルサーバー951アカウント、販売管理側1,360,563アカウント等。後者に前者を含むため加算しません。一部パスワード関連情報も対象で、利用サービスごとの通知確認が必要。公式発表
三井不動産8/28不正アクセスを検知
公表・続報 9/1・9/28
情報が閲覧された可能性。従業員情報最大約19,000件、外部関係者メール・表示名最大約36,000件。外部流出は確認されていないと説明。公式発表
扶桑電通7/22に第1報を公表
公表・続報 9/10第2報
名刺・連絡先情報26,489件が漏えいした可能性。クラウドサービスの認証情報を用いた不正アクセス。銀行口座・カード情報は対象外。公式発表
小田原エンジニアリング3/27〜8/31アクセス、8/31検知
公表・続報 9/15
メール約3,500件への不正アクセスを確認、個人情報漏えいの可能性。取引先の一部にメール詐欺による金銭被害が発生。「全事案で二次被害なし」とまとめるのは不正確です。公式発表
REVISIO3/20従業員PCのマルウェア感染を検知
公表・続報 9/8
端末内の名刺情報等が漏えいした可能性。会社名、氏名、役職、電話・メール等。リモート接続や社内サーバーへの侵入は確認されていないと説明。公式発表
絵具屋三吉/Eストアー関連8/1に委託先から初回報告、9/25に対象店と連絡
公表・続報 9/26
店舗顧客情報の漏えいを確認。氏名、連絡先、会員ID・暗号化パスワード等。一部のカード関連項目は番号先頭6桁・末尾4桁等で、番号全体やセキュリティコードの流出とは異なります。公式発表
ムラウチドットコム7/15不正アクセスを把握
公表・続報 9/15更新
個人情報の漏えいを確認。氏名、住所、電話、一部のメール・生年月日等。ログインパスワード・カード情報は漏えいしていないと説明。公式発表
ムーンスター3/26に第1報を公表
公表・続報 10/2続報
氏名・連絡先・注文等の情報が漏えいした可能性。不審メールの確認も案内。10/2の掲載を新たな侵入発生日としないでください。公式発表
日本経済新聞社/Google Workspace関連7月下旬の不正ログイン、8月上旬に確認
公表・続報 10/4
従業員・業務関係者1,646人の情報が漏えいした可能性。読者・取材先の情報は対象に含まれないと説明。9/30のMicrosoft 365関連とは別事案。公式発表
RIZAPグループ/REXT8/10に第1報を公表
公表・続報 9/11第4報
REXTから流出した可能性のある情報の一部がネット上に掲載されたことを確認。内容・影響範囲は調査中。外部AIへの誤送信とは別事案。公式発表
RIZAP/APORITOオンラインストア8/10に第1報を公表
公表・続報 9/18第3報
以前の不正アクセスに関する調査を継続。被害範囲・原因の全容は未確定。カード利用明細と不審連絡の確認を呼びかけています。公式発表

不正アクセスがあっても「個人情報漏えい確認」とは言えない事例

次の企業も関連発表を行っていますが、参照した発表時点では個人情報の外部流出が未確認、または調査中です。システム停止やサイト改ざんだけで顧客情報の流出が確定したと扱わないようにしましょう。

企業・サービス発生・検知時期/発表日確認状況・対象情報出典
ドズル/ドズル社ストア9/11不正な決済ページへの誘導を確認
公表・続報 9/12・9/15・9/18
購入手続きで偽の外部ページへ誘導する事象を確認。会社保有の顧客情報への影響は調査中。偽ページにカード情報を入力した利用者は、カード会社の正規窓口への連絡が必要です。公式発表
京王プラザホテル9/26不正アクセス
公表・続報 9/26
ランサムウェア被害を公表。情報漏えいの有無は調査中で、参照発表では確認されていません。公式発表
ジャパンタイムズグループのサーバーへの不正アクセス
公表・続報 10/2
個人情報漏えいの有無・範囲を調査中。購読者DB、デジタルサービス、決済は独立し影響なしと説明。タイムズカーとは別企業です。公式発表
ハルメク9/9不正アクセスを検知
公表・続報 9/11
従業員認証情報を悪用したCMSアクセス。ログ調査では顧客情報へのアクセスは確認されていません。公式発表
ローソン9/25〜27不審メールの送信
公表・続報 10/1
約70万通の不審メール送信を公表。個人情報漏えいは確認されていません。送信通数を流出人数に置き換えないでください。公式発表
日本トレクス9/8不正アクセス
公表・続報 9/11
不正アクセスを公表。参照した発表では個人情報・顧客情報の外部流出は確認されていません。公式発表
スコア・ジャパン9/14サイト改ざんを検知
公表・続報 9/16
改ざんへの対応を公表。個人情報の外部流出は確認されていません。公式発表
日本郵便/調査請求Web9/25不正アクセスの可能性を検知
公表・続報 9月の案内
調査請求Webを停止。個人情報漏えいの確認済み事例とは区別し、調査結果を確認する必要があります。公式発表
mogily9/9〜10不正アクセス
公表・続報 9/11
抽選結果133件の改ざんを公表。個人情報漏えいは発生していないと説明しています。公式発表
DAIKO NEXT LINK以前のメールサーバーへの不正アクセス
公表・続報 9/1最終報告
個人情報漏えいは確認されていないと説明。9/1を新規漏えいの発生日として扱いません。公式発表
南日本情報処理センターサイト改ざん、復旧済みと案内
公表・続報 9/17
個人情報漏えいは確認されていないと説明。公式発表


利用者が見落としやすい、今回の事例の違い

イープラスの一部払い戻し情報、らしんばんの本人確認・買取関連情報、ApplyNow Signの一部契約情報では、連絡先以外の情報も対象です。自分の通知に該当する項目を確認し、身に覚えのない契約・請求や取引の記録を保存してください。すべての利用者に全項目が該当するわけではありません。

ホテル予約情報や注文内容を知る相手から、再決済・追加認証を求める連絡が来ることがあります。企業側がカード情報の漏えいを否定していても、別の偽サイトに自分で入力したカード情報はその説明の対象ではありません。入力済みならカード会社の正規窓口へ相談してください。

LEAN BODY、OZmall、セイコーマート、大起水産では退会者を含む情報が対象です。佐川急便は会員未登録でも対象期間の荷物の送り主・届け先が該当し得ます。採用管理の事故は飲食店の来店者情報と、第一生命の事案は契約者情報とそれぞれ区別して確認してください。

送信メールの数、予約件数、会員IDの数、本人の人数は異なります。また、侵入日と調査結果の公表日にも時間差があります。まず自分の情報が該当するかを確認し、通知の項目に合わせてこの後の対策一覧へ進んでください。

なぜ情報漏洩が相次いで見える?今回の発表から分かる範囲

短期間に複数の公表があると、「同じ攻撃が広がっているのでは」と不安になるかもしれません。今回の一覧には、不正アクセス、メール誤送信、外部AIへの誤送信、以前の事故の続報が含まれます。手間いらず・ApplyNowなど、共通の委託先との関係を公式に説明している事例はありますが、すべてを同一の攻撃者や侵入経路に結びつける根拠はありません。この一覧だけで社会全体の発生率の増加を計算することもできません。

記事で比較できるのは、各社が説明している対象システム、流出項目、確認状況、対応です。原因が調査中の段階では、推測された侵入経路よりも、自分に関係する情報と会社からの続報を優先して確認しましょう。

情報漏洩の対象かもしれないときに行うこと

メールの表示名だけでは、本物かどうか判断できません。普段使う公式アプリや保存済みの公式サイトを自分で開き、お知らせと問い合わせ先を確認します。メッセージ内のリンクからログインやカード番号の入力を求められても、いったん操作を止めましょう。

IPAも、メールの送信元や文面だけに頼らず、公式アプリやサイトから確認する対応を案内しています。出典:IPA「インターネットサービスへの不正ログインによる被害が増加中」。

該当する情報・状況確認すること避けたい判断
氏名・メール・電話番号補償や本人確認を名乗る連絡を公式窓口で確認自分の名前を知っているから本物だと思う
パスワードの流出や偽サイトへの入力正規サイトで変更し、使い回し先も確認流出したサービスだけ変更して終える
免許証などの画像自分が該当する書類を会社に確認し、身に覚えのない契約・請求の記録を残す画像流出だけで金銭被害が発生したと断定する
カード情報を偽サイトに入力したカード会社へ速やかに相談企業がカード漏えいを否定したので、自分の入力も問題ないと考える

この表は対応を整理するための一般的な目安です。本人確認書類の画像が対象でも、具体的な悪用の有無は別途確認が必要です。不審な契約通知や請求があれば、記録を保存し、通知を名乗る相手に追加情報を渡す前に契約先の正規窓口へ照会してください。

パスワードはサービスごとに異なるものを設定し、利用可能な多要素認証やパスキーの設定も確認します。提供元からの情報漏えいを利用者の設定だけで防ぐことはできませんが、流出後のアカウント不正利用への備えになります。出典:IPAのアカウント・パスワード管理に関する対策。

証券サービスも利用している場合は、楽天証券のパスキーと不正アクセス対策で設定時の確認点を整理できます。設定後にログインできない場合の備えは、証券口座のパスキーでログインできないときの対応をご覧ください。

すでにIDやパスワードを入力した場合は、正規のサービスから速やかに変更し、同じ組み合わせを使う他のサービスも見直してください。カード・口座情報を入力した場合や不正取引に気づいた場合は、該当する金融機関へ連絡します。被害の相談・通報は警察の案内も確認してください。出典:警察庁のフィッシング対策。


情報漏洩についてよくある質問

焼肉きんぐで食事をしただけでも対象ですか?

今回の発表は公式アプリの会員管理システムに関するものです。来店者全員を対象とする発表ではありません。アプリへの登録状況を確認してください。

タイムズを退会済みなら確認は不要ですか?

いいえ。対象には退会者や入会未完了の人も含まれます。以前使っていた登録メールアドレスや公式案内を確認しましょう。

漏えいした人数が多いほど、自分の被害も大きくなりますか?

件数だけでは判断できません。自分が対象か、流出した情報が何か、不正利用の兆候があるかを順に確認することが重要です。

情報漏洩の通知メールは無視してよいですか?

正規の案内がメールで届く場合もあります。通知自体を捨てるのではなく、メール内のリンクに頼らず、公式サイトや窓口から内容を確かめてください。

9月・10月に発表された事故は、その月に発生したものですか?

必ずしもそうではありません。ホワイトエッセンスは8月に不正アクセスを検知し、10月5日に対象情報を公表。ニチレイは7月13日の侵入について9月に続報を出しています。本記事では発生・検知日と公表・続報日を分けています。

ホテルの予約確認メッセージなら、カード番号を入力してよいですか?

予約したホテルや日程が一致していても、それだけで正規の連絡とは判断できません。再決済・追加認証の案内は、予約した宿泊施設の正規窓口へ確認してから対応してください。

従業員情報や採用応募情報の事故でも自分に関係しますか?

以前応募した人や退職者が対象に含まれる場合があります。サービス会員かどうかだけで判断せず、応募・就業した企業の対象範囲を確認してください。

セキュリティソフトを購入すれば解決しますか?

購入だけで、企業側からすでに流出した情報を回収できるわけではありません。まず対象情報を把握し、不審な連絡への対応とログイン設定の確認を進めましょう。製品を検討する場合も、必要な機能や利用中の対策と重複しないかを確認してください。


まとめ|「自分の情報」と「次にすること」を確認しよう

情報漏洩のニュースを見たら、①対象者に含まれるか、②どの情報が該当するか、③今できる対応は何かの順に確認してください。漏えいが確認された事実と、悪用の有無、調査中の可能性は分けて読む必要があります。

今回をきっかけに金融サービスも点検する方は、次に証券口座を守るための設定と不正取引に気づいたときの対応を確認しておくと、ニュースを読んだ後の行動につなげられます。

あわせて読みたい関連記事

-お得情報